CVE-2025-14020CVE-2025-14020是LINE公司Android客户端应用内浏览器的一个UI欺骗安全漏洞。该漏洞存在于LINE Android 14.20之前的所有版本中,攻击者可利用应用内浏览器的安全提示机制缺陷,诱骗用户在钓鱼网站上输入敏感信息。漏洞的核心问题在于:当用户从其他应用程序切换回LINE时,应用内浏览器显示的全屏安全Toast通知未能正确重新显示,这使得恶意网页可以完全模拟LINE官方的登录界面或支付页面等高可信度界面。由于LINE在日本及多个亚洲国家拥有数亿活跃用户,该漏洞可能被大规模利用于账号凭证窃取、支付信息诈骗等恶意活动,对用户隐私和财产安全构成严重威胁。LINE安全团队在收到漏洞报告后已于2025年12月15日之前发布了14.20版本修复此问题。
该漏洞属于客户端UI欺骗类漏洞,主要影响LINE应用内嵌的WebView浏览器组件。技术层面分析:当用户在LINE应用内浏览器中访问网页时,系统会通过全屏Toast通知向用户展示安全警告信息,提示用户当前页面并非LINE官方页面。然而,当用户切换到其他应用程序(如接听电话、查看短信、切换到其他APP)后再返回LINE时,已显示的安全Toast通知未能自动重新弹出,导致恶意网页可以绕过这一重要的安全提示机制。具体攻击原理如下:攻击者首先诱导目标用户点击LINE消息中的钓鱼链接,该链接指向攻击者控制的恶意网页。恶意网页使用HTML/CSS/JavaScript技术完整克隆LINE官方登录页面或支付界面的视觉设计。由于安全Toast通知已消失且未重新显示,用户无法通过视觉提示识别当前页面的真实性,从而在伪造界面中输入账号、密码、支付信息等敏感数据。攻击者随后获取这些数据用于账号盗取或金融诈骗。此漏洞的利用条件相对较低,用户只需在LINE内点击恶意链接即可触发,攻击成本低但危害性高。